🔴 《严重安全漏洞:CVE-2026-14900》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-14900 是一个影响 WordPress 插件 Cost Calculator Builder PRO 的严重安全漏洞,属于 远程代码执行(Remote Code Execution, RCE) 类型,对应 CWE-94(代码注入)。该漏洞存在于插件所有版本中,直至并包括 4.0.3 版本。

漏洞根因在于 js_to_php 函数对 orderDetails[*].originalValue 字段的清理不足。该字段的值被原样(verbatim)注入到一个计算器公式字符串中,随后该字符串被传递给 PHP 的 eval() 函数执行。虽然 evaluateFormula() 函数中有一个基于正则表达式的允许列表(allow-list),但该列表仅过滤字母数字 token(alphanumeric tokens),而保留了非单词标点字符(non-word punctuation characters)。攻击者可以利用这些保留的标点字符构造非单词 XOR 小工具(non-word XOR gadgets)来绕过清理,最终实现任意 PHP 代码执行。

唯一的认证屏障是一个 nonce 检查,但该 nonce 通过 wp_head 钩子(hook)在每个前端页面上公开输出,因此未认证的攻击者可以轻松获取该 nonce。

影响范围

  • 受影响软件:Cost Calculator Builder PRO WordPress 插件
  • 受影响版本:所有版本,直至并包括 4.0.3
  • 攻击条件:无需用户认证(unauthenticated),攻击者只需能够访问目标 WordPress 网站的前端页面即可

风险分析

  • 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),无需用户交互(UI:N)
  • 影响范围:机密性、完整性、可用性均为高(C:H/I:H/A:H),CVSS 评分为 9.8(严重)
  • 攻击后果
    • 攻击者可以在目标服务器上执行任意 PHP 代码,从而完全控制 WordPress 站点。
    • 可能导致数据泄露(如数据库中的用户信息、配置凭证)、网站篡改、植入后门、恶意软件分发,甚至利用服务器进行横向移动攻击其他内部系统。
    • 由于漏洞无需认证且 nonce 公开可获取,攻击门槛极低,极易被大规模自动化扫描和利用。

总结:这是一个高危的远程代码执行漏洞,建议所有使用 Cost Calculator Builder PRO 插件的用户立即升级到 4.0.3 以上的安全版本,或暂时禁用该插件直至补丁发布。


🔍 技术细节

字段
CVE ID CVE-2026-14900
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-94
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@wordfence.com

🔗 参考链接